Обновления безопасности
Назад к п.2
2.1424 Уязвимость браузера Mozilla Firefox и почтового клиента Mozilla Thunderbird (CVE-2022-22754, CVE-2022-22756, CVE-2022-22759, CVE-2022-22760, CVE-2022-22761, CVE-2022-22764)
Идентификатор бюллетеня | ROS-20220210-01 |
Идентификатор CVE | CVE-2022-22754 |
Идентификатор БДУ ФСТЭК России | BDU:2022-00807 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird и браузера Firefox, связана с неверной обработкой обновления расширений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву установить расширение браузера определенного типа и во время автоматического обновления обойти приглашение, которое предоставляет новой версии новые запрошенные разрешения |
Идентификатор CVE | CVE-2022-22756 |
Идентификатор БДУ ФСТЭК России | BDU:2022-00808 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird и браузера Firefox, связана с тем, что браузер не может правильно идентифицировать вредоносный файл во время операций перетаскивания. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву перетащить изображение на рабочий стол или в другую папку и преобразовать полученный объект в исполняемый скрипт, который будет выполнен после того, как пользователь щелкнет по нему |
Идентификатор CVE | CVE-2022-22759 |
Идентификатор БДУ ФСТЭК России | BDU:2022-00809 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird и браузера Firefox, связана с тем, как браузер обрабатывает iframe. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создаnm изолированный iframe без allow-scripts, а затем добавить к документу iframe элемент, который, например, имел обработчик событий JavaScript, обработчик событий запустился бы, несмотря на изолированную программную среду iframe |
Идентификатор CVE | CVE-2022-22760 |
Идентификатор БДУ ФСТЭК России | BDU:2022-00804 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird и браузера Firefox, связана с тем, как браузер отображает сообщения об ошибках в ответах из разных источников при импорте ресурсов с помощью Web Workers. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отличить ответы от application/javascriptответов, не являющихся сценариями, и узнать информацию из других источников |
Идентификатор CVE | CVE-2022-22761 |
Идентификатор БДУ ФСТЭК России | BDU:2022-00803 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird и браузера Firefox, связана с тем, что директива Content Security Policy для фреймов-предков не применялась для фреймовых страниц расширения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять несанкционированные действия |
Идентификатор CVE | CVE-2022-22764 |
Идентификатор БДУ ФСТЭК России | BDU:2022-00802 |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Описание уязвимости | Уязвимость почтового клиента Mozilla Thunderbird и браузера Firefox, связана с ошибкой границ при обработке содержимого HTML. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специально созданный веб-сайт, обманом заставить жертву открыть его, вызвать повреждение памяти и выполнить произвольный код в целевой системе |
Наименование уязвимого пакета: | firefox |
Версия уязвимого пакета младше: | 91.6.0-1 |
Пакет обновления: | firefox-0:91.6.0-1.el7.3.x86_64 |
Версия ОС | 7.3 |
Архитектура ОС | х86_64 |
Возможные меры по устранению уязвимости |
|
Дата публикации бюллетеня | 10.02.2022 |
Дата последнего изменения: 24.03.2022
Если вы нашли ошибку, пожалуйста, выделите текст и нажмите Ctrl+Enter.